GitLab GraphQL 漏洞已有攻擊嘗試,自行託管版本要即刻升級
Tech News

GitLab GraphQL 漏洞已有攻擊嘗試,自行託管版本要即刻升級

圖片:via iThome — https://www.ithome.com.tw/news/178319
TechLab 編輯部(譯)·

GitLab.com 同 Dedicated 已修補,風險集中喺自行託管版本

GitLab 喺 8 月 17 日臨時推出嚴重保安更新,處理兩個同 GraphQL 有關嘅漏洞。當中 CVE-2026-19478 評分達 9.4,攻擊者喺特定情況下毋須登入,亦毋須等用戶撳任何連結,就可能遙距改動或者刪除公開 project 同用戶資料。兩日後已經有保安公司話見到利用嘗試,自建 GitLab 嘅團隊唔應該等下一個例行維護時段。

邊啲版本受影響

漏洞同時影響 GitLab Community Edition(CE)同 Enterprise Edition(EE)。範圍包括 18.2 至 18.11.10、19.0 至 19.0.7、19.1 至 19.1.5,同埋 19.2 至 19.2.3;對應修補版係 18.11.11、19.0.8、19.1.6 同 19.2.4。仍然行緊 18.2 至 18.10 分支嘅環境,要按 GitLab 官方升級路線移去有修補嘅支援版本,唔好假設可以跨幾個版本直接跳級。

GitLab 話呢批修補本身冇加入新 migration,多節點部署預計可以免停機更新;不過 Omnibus 套件預設仍會停服務、處理更新再重新啟動。GitLab.com 同 GitLab Dedicated 喺公告推出時已經修補好,呢兩類用戶毋須自行安裝今次更新。要郁手處理嘅,係公司或者機構自己管理嘅 GitLab instance,不論用 Omnibus、source installation 定 Helm chart。

「已遭利用」由邊度確認

iThome 報道引述 watchTowr 首席保安研究員 Jake Knott,指公司喺 8 月 19 日由全球蜜罐網絡捕捉到利用 CVE-2026-19478 嘅嘗試。呢項觀測代表網上已經有人向陷阱系統出手,未等於有真實機構確認失陷。GitLab 公告本身亦冇話收到客戶遭入侵嘅證據;截至 8 月 21 日,CISA Known Exploited Vulnerabilities 清單亦未見呢個 CVE,所以幾個來源要分開理解,唔好寫成 GitLab 或 CISA 已確認大規模攻擊。

同一批更新亦修補 CVE-2026-19650,評分 7.1。GitLab 指呢個漏洞出現喺 GraphQL multiplex query handler,請求驗證做得唔夠嚴謹,特定情況下可經 GET request 執行 mutation,但攻擊要有用戶互動。兩個漏洞受影響版本相同,裝完整保安更新就會一併處理,毋須分開補。

未升級到之前點收窄風險

如果暫時未安排到維護時段,IT 團隊可以先用 reverse proxy、WAF 或 access gateway,將 /api/graphql 嘅外部匿名存取限制喺 VPN、可信網段或者指定來源,甚至暫時停止由公網存取成個 GitLab instance。呢招只係應急隔離,亦可能令 GitLab 網頁功能、自動化工具同第三方整合失靈,所以改規則前要點清楚依賴關係,完成升級後再逐項恢復。真正修補仍然係裝上安全版本。

要翻查咩紀錄

GitLab 暫時冇發佈完整技術細節或者一套官方 IOC,可靠嘅 exploit-specific 偵測規則仍然有限。管理員應先保留 reverse proxy、WAF、GitLab application 同 audit logs,再搵有冇異常匿名 GraphQL 流量,同埋核對公開 project 有冇無故刪除、改名、搬 namespace、轉 visibility、改 merge request 狀態或者改 CI/CD 設定。呢啲係按已知影響作出嘅防守建議,唔係 GitLab 官方認定嘅入侵證據。

帳戶方面亦要睇清楚有冇新增成員、提升角色、新開 access token 或 SSH key,以及改動電郵地址或管理員權限,再逐項對照正常變更紀錄。發現可疑改動就先封存紀錄同備份,停用相關 token 或帳戶,再由可信備份核對 project 狀態。公開 project 平時俾人任睇,唔代表完整性唔重要;一個 repository 或合併狀態遭竄改,足以拖冧依賴佢嘅 build、更新同 CI/CD 流程。


參考來源

本文根據原文及公開資料整理;資料有出入時,以原文及官方資料為準。

分享:WhatsAppThreadsTelegramFacebook